lambent-snickerdoodle-40fd2d.netlify.app
Categoria: Phishing
Per usare il prodotto con tutte le funzionalità, devi acquistare una licenza di Combo Cleaner. È disponibile una prova gratuita limitata di sette giorni. Combo Cleaner è di proprietà e gestito da RCS LT, la società madre di PCRisk.com.
Quttera Web Malware Removal è un servizio in abbonamento a pagamento. Prezzi, piani e disponibilità della prova sono stabiliti da Quttera. Quttera è gestita da Quttera Ltd, una società terza indipendente non collegata a RCS LT. PCrisk.com può ricevere una commissione di segnalazione quando gli utenti si registrano tramite questo link.
Descrizione di lambent-snickerdoodle-40fd2d.netlify.app
Questo dominio è un sottodominio ospitato su Netlify che presenta una pagina intitolata "Roblox" con un modulo di accesso in russo. In base allo screenshot e ai metadati, la pagina sembra imitare una schermata di accesso all'account Roblox piuttosto che funzionare come un servizio distinto con un proprio marchio. Il contenuto è minimo ed è incentrato sulla raccolta di nome utente e password.
Il sito sembra essere gestito tramite l'infrastruttura di hosting di Netlify piuttosto che tramite un dominio standalone dedicato di proprietà di un'organizzazione riconoscibile. Sebbene una fonte di classificazione web lo abbia etichettato come gaming, il comportamento della pagina e il branding mostrato nello screenshot assomigliano più da vicino a un portale account associato a una popolare piattaforma di gioco.
Valutazione sicurezza di lambent-snickerdoodle-40fd2d.netlify.app
Molteplici segnali di scansione indicano un rischio elevato al momento di questa scansione. Il dominio è stato segnalato da 16 su 91 motori di sicurezza e diversi fornitori di classificazione web lo hanno categorizzato come phishing o correlato a frodi. Lo screenshot della pagina mostra una richiesta di accesso con marchio Roblox su un sottodominio Netlify non correlato, il che può indicare un tentativo di acquisire credenziali dell'account imitando un noto servizio di gioco.
Anche la scansione malware ha segnalato entrambe le voci della pagina analizzata e ha identificato un endpoint API di Telegram utilizzato per inviare i dati trasmessi, un modello spesso associato a flussi di lavoro di raccolta delle credenziali. Inoltre, l'indirizzo IP del dominio è elencato in una blocklist di reputazione della posta; questo è un segnale più debole rispetto ai rilevamenti diretti di phishing, ma aggiunge un piccolo elemento di cautela piuttosto che rassicurazione.
Sulla base di questi risultati, questo sito web può comportare potenziali rischi per i visitatori.
Descrizione tecnica
Il sito utilizza un certificato SSL valido emesso da DigiCert ed è ospitato su infrastruttura Netlify supportata da AWS EC2 a Francoforte, Germania. Il dominio stesso è relativamente vecchio per il contesto di un sottodominio ospitato, con una creazione risalente al 2018, e viene risolto tramite nameserver NS1.
DNSSEC sembra non firmato. Sebbene la presenza di HTTPS aiuti a cifrare il traffico in transito, da sola non convalida la legittimità del contenuto della pagina. La principale preoccupazione tecnica qui non è la configurazione TLS, ma l'apparente pagina di accesso in stile phishing e l'endpoint di invio in uscita API di Telegram segnalato.
Condividi la tua esperienza con questo sito web. Era sicuro? Hai riscontrato problemi?